Op 25 mei gaat de GDPR in. Dat is sneller dan je General Data Protection Regulation kunt zeggen. De Europese privacywet bepaalt hoe jij als organisatie met gegevens van je klanten moet omgaan. Hoe zit de nieuwe wet in elkaar? Wat mag je beslist niet over het hoofd zien?
De nieuwe wet geeft in hoofdlijnen antwoord op vier vragen over privacy.
Eerst even vaststellen wat persoonsgegevens eigenlijk zijn. Volgens de GDPR zijn dat alle gegevens van een persoon (niet alleen naam, telefoonnummer en e-mail-adres, maar ook aankoopgegevens, bezoekgedrag, interesses etc.). Met verwerken wordt bedoeld: alle manieren waarop je die gegevens gebruikt (van simpelweg opslaan, tot delen, tot het opbouwen van klantprofielen).
Persoonsgegevens verwerken mag na 25 mei nog steeds. Wat er verandert, is dat je precies moet uitleggen welke informatie je verzamelt, wat je ermee doet en waarom. En je moet die uitleg makkelijk vindbaar maken (dus niet wegmoffelen in je algemene voorwaarden).
Ten slotte moet je in veel gevallen toestemming van klanten hebben voor het gebruik van die gegevens. Je zult ze dus moeten verleiden tot een opt-in.
Een belangrijke basisgedachte van de GDPR is dat mensen weer volledige zeggenschap hebben over hun eigen gegevens. In het vorige punt zag je het al: je klanten hebben in elk geval het recht om precies te weten wat je met hun data doet. Én ze hebben het recht om dat te weigeren.
Maar ook wanneer ze wel toestemming geven voor gebruik van hun gegevens, houden ze meer grip op hun data dan voorheen. Ze mogen jou vragen om:
"Door het recht op dataportabiliteit mogen klanten vragen hun gegevens door te sturen naar een andere partij, bijvoorbeeld een concurrent."
De GDPR vraagt organisaties om zorgvuldig om te gaan met persoonsgegevens en dit ook in te bedden in beleid. Dit gebeurt op meerdere niveaus.
Om straks aan de GDPR te voldoen, moet je je tooling en administratie op orde brengen, zodat je al je gegevensverwerking kunt verantwoorden. Dat doe je door:
De nieuwe wet is officieel al ingegaan, maar pas vanaf 25 mei gaat de Autoriteit Persoonsgegevens actief controleren. Voldoe je nog niet aan de wet, dan riskeer je een forse boete: tot 20 miljoen euro of (voor bedrijven met een omzet van meer dan een half miljard) maximaal 4% van de jaaromzet per overtreding.